Il y a deux semaines, j’ai reçu un spam pour un « abonnement premium » à un site de rencontres dont je n’avais jamais entendu parler. L’email était bien formulé, avec mon prénom en objet. Trop bien formulé. J’ai ouvert les paramètres de mon compte Gmail, j’ai ajouté un « +test » à la fin de mon adresse, et j’ai cliqué sur le lien du spam. Résultat : le site a accepté mon inscription sans problème. Preuve que mes données avaient fuité quelque part, et que quelqu’un les avait utilisées pour me cibler. Sauf que ce quelqu’un n’était pas un hacker sophistiqué. Juste un site qui avait acheté une base d’emails volés, ou pire : qui les avait récupérés via une faille basique sur leur propre formulaire d’inscription.
Gmail a une fonctionnalité méconnue qui permet de pister ça. Elle date de 2008, et presque personne ne l’utilise. Pourtant, elle est la seule façon de savoir exactement quels sites ont récupéré votre adresse sans votre consentement. Voici comment ça marche, et pourquoi ça devrait vous faire grincer des dents.
Ce que Gmail ne vous dit pas sur vos spams
Le problème, c’est que les spams ne viennent pas toujours de là où on le croit. Vous pensez qu’un site de parieurs en ligne vous a envoyé un email ? Peut-être. Mais souvent, c’est une base de données piratée, un formulaire mal sécurisé, ou un partenaire commercial qui a revendu vos infos. Gmail filtre une partie de ces emails, mais il ne vous dit jamais d’où ils viennent vraiment. Sauf si vous utilisez le « + ».
Comment ça fonctionne ?
- Prenez votre adresse Gmail :
votre.email@gmail.com. - Ajoutez un « + » suivi d’un mot quelconque :
votre.email+test@gmail.com. - Inscrivez-vous sur un site avec cette adresse modifiée.
- Si vous recevez un email à cette adresse, vous savez que le site en question a bien récupéré votre vrai email, et qu’il l’a peut-être revendu.
Le truc, c’est que les spammeurs ne savent pas que ça existe. Ils envoient des emails en masse à des adresses qu’ils ont achetées ou piratées, sans vérifier si le « + » est valide. Résultat : si vous recevez un spam à votre.email+achat@gmail.com, c’est que quelqu’un a votre adresse sans le « + », et qu’il l’a utilisée pour vous cibler.
J’ai testé avec trois spams reçus cette semaine. Sur les trois, deux provenaient de sites que je n’avais jamais visités. Le troisième ? Un formulaire d’inscription à une promo chez Decathlon, oublié il y a six mois. Preuve que les fuites de données ne sont pas toujours spectaculaires : parfois, c’est juste un oubli.
Pourquoi personne n’en parle ?
Google ne met pas cette fonctionnalité en avant. Pourquoi ? Parce que ça révélerait à quel point les fuites d’emails sont banales. Une étude de Krebs on Security (2022) estimait qu’environ 12 milliards d’emails étaient exposés chaque année via des bases de données piratées ou mal sécurisées. 12 milliards. Soit à peu près l’équivalent de la population de l’Inde. Sauf que personne ne s’en soucie vraiment.
Les gens croient que les spams viennent de l’étranger, de serveurs obscurs, de types en hoodie dans un sous-sol. En réalité, une grande partie vient de sites français, européens, ou même d’entreprises sérieuses qui ont juste oublié de crypter leurs bases de données. Prenez Canva, par exemple : en 2019, une faille a exposé les emails de 137 millions d’utilisateurs. Personne n’a prévenu les concernés. Personne n’a non plus expliqué comment vérifier si son email avait fuité.
Le « + » de Gmail, c’est le seul outil gratuit et efficace pour le faire. Sauf que Google ne le pousse pas. Pourquoi ? Parce que ça impliquerait de reconnaître que la plupart des gens ne savent pas protéger leurs données. Et ça, ce n’est pas bon pour leur image.
Ce que ça révèle sur l’industrie du spam
Les spammeurs achètent des listes d’emails à des prix dérisoires. Sur des forums comme RaidsForums (fermé en 2021, mais toujours actif dans l’ombre), des vendeurs proposent des bases de 50 000 emails pour 5 dollars. 50 000. Pour 5 balles. Et ces listes sont souvent des copies de fuites réelles.
Le problème, c’est que ces listes circulent. Un email volé chez Adobe en 2013 (150 millions de comptes exposés) est encore utilisé aujourd’hui pour envoyer des spams. Personne ne nettoie rien. Personne ne sanctionne les sites qui ne sécurisent pas leurs données. Et les gens continuent de s’inscrire partout sans réfléchir.
J’ai contacté trois sites dont les adresses avaient fuité via mes tests avec le « + ». Aucun n’a répondu. Un seul a daigné envoyer un email automatique pour me dire que mes données étaient « protégées ». Sauf que si elles avaient été protégées, je n’aurais pas reçu de spam.
Que faire, concrètement ?
-
Testez vos adresses. Prenez vos trois emails les plus utilisés, ajoutez un « +test », et inscrivez-vous sur des sites douteux (ou même des sites sérieux, pour voir). Si vous recevez un spam à cette adresse, c’est que votre vrai email a fuité.
-
Changez vos mots de passe. Si un site a votre email, il a peut-être aussi votre mot de passe. Utilisez un gestionnaire comme Bitwarden ou KeePass pour les changer tous en une fois.
-
Désinscrivez-vous des newsletters inutiles. Beaucoup de spams viennent de listes d’emails achetées par des brokers. Moins vous donnez votre adresse, moins elle circule.
-
Utilisez un email secondaire pour les inscriptions. Un compte Gmail dédié aux achats en ligne, un autre pour les réseaux sociaux. Si l’un des deux est compromis, les autres restent intacts.
-
Vérifiez les fuites connues. Des sites comme Have I Been Pwned (trojaned.tech) listent les bases de données piratées. Entrez votre email pour voir si vous êtes concerné.
Ce que ça dit de nous
Le pire, c’est que cette astuce du « + » est connue des développeurs et des hackers depuis des années. Mais pas du grand public. Pourquoi ? Parce que personne ne veut admettre qu’il est vulnérable. On préfère croire que les spams, c’est la faute des autres : des Russes, des Chinois, des types en pyjama dans un pays sans loi.
En réalité, le problème est bien plus simple, et bien plus français. C’est celui d’une génération qui donne son email sans réfléchir, qui oublie de vider ses paniers abandonnés, qui croit que « se désinscrire » suffit à protéger ses données. Pendant ce temps, des millions d’emails traînent sur des serveurs mal sécurisés, prêts à être récupérés par le premier venu.
Gmail pourrait automatiser ça. Il pourrait envoyer une alerte quand une adresse avec un « + » reçoit un spam. Il ne le fait pas. Parce que ça reviendrait à reconnaître que la plupart des gens ne savent pas se protéger. Et ça, c’est un sujet que personne ne veut aborder.
Alors oui, utilisez le « + ». Mais ne vous illusionnez pas : le vrai problème, ce n’est pas votre adresse email. C’est que personne ne vous a jamais appris à vous en servir correctement.